跳到主要内容

超危

Apache Tomcat TOCTOU远程代码执行漏洞

2024-12-17 12:34:54 公开 ,2026-04-07 19:25:24 更新

  • 关键漏洞
  • CISA KEV
  • 开源组件漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-367 (Time-of-check Time-of-use (TOCTOU) Race Condition)
SSVC:
可利用状态:存在公开 PoC攻击自动化:是技术影响评估:全部 2025-03-19 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
通用型漏洞
漏洞描述
在Apache Tomcat 11.0.0-M1到11.0.1版本、10.1.0-M1到10.1.33版本、9.0.0.M1到9.0.97版本中,JSP编译期间的检查时间-使用时间(TOCTOU)竞争条件漏洞允许在默认servlet被配置为可写(readonly参数被设置为false,非默认配置)并允许使用PUT方法上传文件的情况下,在不区分大小写的文件系统上传包含恶意JSP代码的文件并通过触发竞争条件,使Tomcat对其解析并执行,实现远程代码执行。
修复建议
请升级到11.0.2、9.0.98、10.1.34及以上版本。参考链接: https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.2 https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.98 https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.34
缓解措施
1、将conf/web.xml文件中的readOnly参数设置为true或注释该参数; 2、禁用PUT方法; 3、重启Tomcat服务。

参考链接